Skip to main content
QUICK REVIEW

[논문 리뷰] NNRU, a noncommutative analogue of NTRU

Nitin Vats|ArXiv.org|2009. 02. 11.
Cryptography and Data Security참고 문헌 13인용 수 10
한 줄 요약

이 논문은 $ℓ$-차원 정수 행렬 다항식 환 $ℓ = M_k(\mathbb{Z})[X]/(X^n - I_{k\times k})$ 에서 작동하는 NTRU 기반 공개키 암호체계인 NNRU를 소개한다. 여기서 행렬 곱셈은 비가환성을 보장한다. 비아벨리안 행렬 연산과 고급 행렬 곱셈 알고리즘을 활용하여 NNRU는 레이어 기반 공격에 대해 완전히 안전하며, 동일한 메시지 크기에서 표준 NTRU 대비 최대 $O(k^{1.624})$의 속도 향상을 달성한다.

ABSTRACT

NTRU public key cryptosystem is well studied lattice-based Cryptosystem along with Ajtai-Dwork and GGH systems. Underlying NTRU is a hard mathematical problem of finding short vectors in a certain lattice. (Shamir 1997) presented a lattice-based attack by which he could find the original secret key or alternate key. Shamir concluded if one designs a variant of NTRU where the calculations involved during encryption and decryption are non-commutative then the system will be secure against Lattice based attack.This paper presents a new cryptosystem with above property and we have proved that it is completely secure against Lattice based attack. It operates in the non-commutative ring M=M_k Z[X]/(X^n - I_{k*k}, where M is a matrix ring of k*k matrices of polynomials in R={Z}[X]/(X^n-1). Moreover We have got speed improvement by a factor of O(k^{1.624) over NTRU for the same bit of information.

연구 동기 및 목표

  • NTRU 및 그 변종이 가환 다항식 환을 악용하는 레이어 기반 공격에 취약한 점을 해결하기 위해.
  • 더 안전한 공개키 암호체계를 설계하기 위해 비가환 대수적 구조를 기반으로 탐색하기 위해.
  • 레이어 공격에 대한 저항력을 높이면서도 암호화/복호화 속도 면에서 NTRU의 높은 성능을 유지하거나 향상시키기 위해.
  • 기본적인 레이어 감소 기법이 NTRU 공격에 사용되는 데에 비가환성의 존재가 알려진 레이어 감소 기법을 근본적으로 차단한다는 것을 보여주기 위해.

제안 방법

  • NNRU는 비가환 환 $\mathbf{M} = M_k(\mathbb{Z})[X]/(X^n - I_{k\times k})$ 에서 작동하며, 여기서 원소는 $\mathbb{Z}[X]/(X^n - 1)$ 위의 $k \times k$ 행렬 다항식이다.
  • 복호화 과정에서 양방향 행렬 곱셈을 사용함으로써, 비가환성으로 인해 공격자의 탐색 공간이 NTRU보다 제곱적으로 증가한다.
  • 계산적 추정에는 $L^2$ 노름을 사용하고, 실험적 추정을 통해 $L^\infty$ 노름과 관련지며, $n < 1000$일 경우 스케일링 인자 $\gamma < 0.15$를 적용한다.
  • 보안 분석은 비가환 구조가 기존 레이어 공격에서 사용하는 짧은 벡터를 갖는 유용한 레이어를 구성하는 것을 방지하므로, 레이어 공격이 실패함을 보여줌으로써 기반한다.
  • 행렬 역행렬과 다항식 행렬 연산은 코퍼스미스 알고리즘과 지수 $e \approx 2.376$의 빠른 행렬 곱셈을 활용하여 가속화되어 계산 복잡도가 감소한다.
  • 성능 비교는 $N = nk^2$로 정의하여 동일한 플레인텍스트 블록 크기에서 NTRU와 NNRU 간의 연산 횟수를 직접 비교할 수 있도록 한다.

실험 결과

연구 질문

  • RQ1가환성의 결여로 인해 기존 레이어 기반 공격에 안전한 비가환 NTRU의 변종을 구축할 수 있는가?
  • RQ2행렬환 $M_k(\mathbb{Z})[X]/(X^n - I_{k\times k})$ 를 사용할 경우, 기존에 가환 NTRU에서 성공한 레이어 감소 기법이 근본적으로 무력화되는가?
  • RQ3NNRU의 비가환 구조가 표준 NTRU 대비 암호화 및 복호화 속도에 상당한 향상을 가져올 수 있는가?
  • RQ4비가환성은 NTRU와 비교할 때 공개 및 비밀 키의 크기와 구조에 어떤 영향을 미치는가?

주요 결과

  • NNRU는 $ℓ$ 내에서 행렬 곱셈의 비가환성으로 인해 NTRU 공격에 사용되는 레이어 구조를 무효화함으로써, 레이어 기반 공격에 대해 완전히 안전하다.
  • 동일한 플레인텍스트 블록 크기 $N = nk^2$에서, NTRU의 $O(N^2) = O(nk^4)$ 연산에서 NNRU는 코퍼스미스 행렬 곱셈 알고리즘을 사용할 경우 $O(nk^{2.376})$로 감소한다.
  • FFT 기반 다항식 곱셈을 사용할 경우, 복잡도는 $O(nk^{2.376} \log n)$ 으로 감소하며, 이는 NTRU의 $O(N^2)$ 대비 상당한 속도 향상을 나타낸다.
  • NNRU의 공개 키 길이는 NTRU 공개 키의 두 배이지만, 비밀 키 크기는 동일하여, 키 길이와 보안 사이의 트레이드오���을 보여준다.
  • 시스템은 NTRU와 동일한 메시지 확장 비율 $\log_p q$ 를 유지하므로 대역폭 사용 효율성이 그대로 유지된다.
  • 논문은 비가환 환에서 모듈로 방정식이나 미드인더미들 기법에 의존하는 레이어 공격가 비가환 행렬환에서 해를 갖는 선형 시스템을 구성할 수 없어 실패함을 보여준다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.